众所周知,用于工业自动化系统的网络通信技术来源于IT信息技术的办公自动化网络技术,但是又不同于办公环境使用的计算机网络技术。办公网络的信息安全通常采用杀毒软件和防火墙等软件方案解决安全问题。在工业应用环境,恶意软件的入侵将会造成生产线停顿,导致严重后果。因此,工业网络安全有更高要求。
早期,工业自动化系统曾采用办公环境使用的网络安全软件解决方案。软件主要包括杀毒程序,通常将它们安装在基于Windows的控制器、机器人或工业PC上。但是,由于在工厂大多是各种各样设备混合使用,有可能它们之间会产生相反作用,从而影响被保护的系统。例如,美国的一家过程自动化工厂在一台工业PC上安装了杀毒程序,该杀毒软件妨碍了一个重要锅炉系统的紧急停机,导致了严重后果。
近来,为了确保工业自动化系统的信息安全,工业网络目前都转向采用基于硬件的防火墙和VPN技术。硬件防火墙主要是在优化过的Intel架构的专业工业控制计算机硬件平台上,集成防火墙软件形成的产品。硬件防火墙具有高速、高安全性、高稳定性等优点。VPN是一种在公用网络上建立专用网络的技术。VPN的主要功能是通过隧道或虚电路实现网络互联、数据加密以及信息认证、身份认证,能够进行访问控制、网络监控和故障诊断。VPN可以帮助远程用户、工厂企业分支机构、以及供应商等和工厂企业内部网络建立可信的安全连接,并保证数据的安全传输。
对于工厂企业自动化系统而言,只有把VPN网关与防火墙两种安全产品配合起来使用才能实现一个较完整的安全解决方案。为了提高基于工业以太网的工业通信网络的信息安全性,信息安全防御措施采用带有小型分布式安全系统的纵深防御体系架构。工厂企业防火墙用于保护整个企业防御Internet的安全威胁;管理层到控制系统的具有DMZ隔离区的防火墙用于保护整个控制系统;分布式安全组件则用于保护诸如PLC或DCS等关键设备。
为了满足工业自动化系统的各种安全需要,同时考虑各行各业今后逐渐增加的工业网络安全要求。德国Innominate公司和菲尼克斯电气公司研发了mGuard系列具有防火墙和路由器功能的硬件安全组件。这些组件的保护方式灵活、安装简便,且易于升级现有的设备。它可以保护所有的现有网络,整个生产单元或单独的自动化组件,无需重新组态现有的站点或改变网络拓扑结构。它们可以使用在工业自动化分布式架构中,从而实现工业控制系统的纵深防御策略。由此可见,使用这些网络安全产品系列能够全面提供路由器、防火墙、VPN、QoS和入侵检测等支持功能,并能通过Internet实现工厂安全的远程诊断和远程维护,从而有效地防御黑客攻击和病毒的入侵,完成工业自动化系统的信息安全保护。